KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files

KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files
12:34 11 Yanvar 2017
Ölkə mətbuatı
A- A+

Previously, KillDisk was associated with the BlackEnergy actor, as researchers discovered it was one of the tools used by this actor to target Ukraine’s energy sector in late 2015 (though the malware wasn’t directly responsible for outages).
 
Already considered a major threat because it could wipe entire hard drives and render systems inoperable, KillDisk was recently observed adding encryption capabilities and behaving like ransomware. For that, the malware needed elevated privileges, registered itself as a service, and then killed various processes, although it avoided essential ones.
 
According to ESET, the malware is associated with a threat group dubbed TeleBots, which is believed to be an evolution of the Russia-linked BlackEnergy (Sandworm) group. The group supposedly targeted Ukraine’s financial sector with various tools, including a newer version of KillDisk set to become active after a specific period of time and to overwrite files that featured specific extensions.
 
The file-encrypting variant of KillDisk, which was detailed last month, was targeting Windows systems, encrypted files, and demanded $250,000 for the decryption key. ESET, however, stresses on the fact that, even if the victim pays the ransom, the chances that files would be recovered are very slim.
 
Moreover, the security researchers warn that KillDisk is now targeting Linux systems, including workstations and servers, which is likely to cause even more damage. The ransom message is similar with the one used in the Windows variant, and the same is true for the demanded ransom: it is still 222 Bitcoin, or around $250,000.
 
The Linux variant of the malware, researchers say, displays the ransom note in an unusual manner: within the GRUB bootloader. What this means is that the malware overwrites the bootloader entries to display the ransom text.
 
The main encryption routine recursively traverses multiple folders within the root directory up to 17 subdirectories in depth, while files in them are encrypted using Triple-DES applied to 4096-byte file blocks. The threat uses a different set of 64-bit encryption keys for each of the encrypted files, researchers say.
 
Just as before, however, KillDisk proves highly damaging, as the infected systems can no longer boot after reboot. What’s more, the encryption keys generated on the affected host aren’t sent to the command and control server and aren’t saved locally either, meaning that there’s no way of recovering the files. Thus, paying the ransom is a waste of both time and money, ESET warns.
 
“Let us emphasize that – the cyber criminals behind this KillDisk variant cannot supply their victims with the decryption keys to recover their files, despite those victims paying the extremely large sum demanded by this ransomware,” the security researchers note.
 
However, a weakness in the encryption employed in the Linux version of ransomware makes file recovery possible, albeit difficult, ESET says. However, the same does not apply to the Windows variant.
 
“The group (or groups) of attackers behind these operations has had an interest in various platforms – whether it was Windows PCs controlling SCADA/ICS systems, or workstations in a media agency. With this latest expansion, attackers can use KillDisk to destroy files on Linux systems. Nonetheless, any ties between orchestrators of these attacks remain unclear and purely circumstantial,” ESET says.
 
What’s unusual regarding KillDisk is the addition of ransomware-like capabilities, given that previous attacks were cyber-espionage and cyber-sabotage operations. In fact, the security researchers say that the added functionality was more likely meant to make the malware more destructive than to provide it with true ransomware features.
 
“Whatever the true explanation, our advice still holds – if you’ve become a victim of ransomware, don’t pay up, since there’s no guarantee of getting your data back. The only safe way of dealing with ransomware is prevention – education, keeping systems updated and fully patched, using a reputable security solution, keeping backups and testing the ability to restore,” ESET concludes.


RƏYLƏR

OXŞAR XƏBƏRLƏR

BU KATEQORİYADAN DİGƏR XƏBƏRLƏR

Ölkə mətbuatında bugün »

Batmaq təhlükəsi ilə üzləşən şəxs xilas olunub

26 İyun 2017 19:27

Trampın miqrasiya barədə fərmanı qismən qüvvəyə minib

26 İyun 2017 19:27

İsrail Suriyanın hərbi bazasını bombaladı

26 İyun 2017 19:23

Yapon qadınlarının gözəllik SİRRİ: ayda iki dəfə...

26 İyun 2017 19:22

Silahlı Qüvvələrdə “Açıq qapı” günü keçirilib -

26 İyun 2017 19:20

Şirvan sakini Bakıda piyadanı vurub öldürüb

26 İyun 2017 19:19

Oğurluqda ittiham edilən prezidentin qızı rəzil oldu - FOTO

26 İyun 2017 19:18

ABŞ Ali Məhkəməsi Trampın immiqrasiya fərmanı üzrə məhkəmə qərarlarını ləğv etməyə hazırdır

26 İyun 2017 19:17

La Liqaya yüksələn son komanda müəyyənləşdi

26 İyun 2017 19:12

Pakistanda yanğın nəticəsində ölənlərin sayı 157 nəfərə çatıb

26 İyun 2017 19:08

İtaliyanın yeni prezidenti Berluskoni olacaq

26 İyun 2017 19:08

Mingəçevir Su anbarında çimərkən batan şəxs xilas edilib

26 İyun 2017 19:07

Yoahim Löv üçün 2 "yüz"

26 İyun 2017 19:05

Kartından artıq pul silindiyini düşünən müştəri baltaya əl atdı

26 İyun 2017 18:57

London sakinləri küçələrə axışdı - "ƏDALƏT İSTƏYİRİK"

26 İyun 2017 18:53

Oksana küsülü olduğu Natavan haqda: "İstəsəm, barışaram"

26 İyun 2017 18:52

Makiyajsız və selülitli İrem Derici - FOTO

26 İyun 2017 18:52

Hindistanda dörd əli və dörd ayağı olan uşaq doğulub

26 İyun 2017 18:47

Mükafat mərasiminə yarıçılpaq getdi - FOTO

26 İyun 2017 18:47

Zidan "Real"dan gedir - HARA?

26 İyun 2017 18:47

Ərinin sürprizi Ebrunu kövrəltdi - FOTO

26 İyun 2017 18:42

Balotelli qərarını verdi

26 İyun 2017 18:37

Məşhur model eşq arayır - FOTO

26 İyun 2017 18:32

Banka borcu olan müğənnilərin SİYAHIsı

26 İyun 2017 18:32

"Hababam sınıfı"ndakı o səhnənin sirri 40 il sonra açıldı - FOTO

26 İyun 2017 18:32

Avropa nəhəngi türk futbolçu alır: 30 milyon (RƏSMİ)

26 İyun 2017 18:27

Fransa prezidentindən Rusiyaya qarşı SƏRT BƏYANAT

26 İyun 2017 18:23

Türkan Şorayın qızı ögey bacısı ilə bu serialda bir araya gəldi - VİDEO - FOTO

26 İyun 2017 18:22

Qubada “Opel”lə “VAZ21074” toqquşub

26 İyun 2017 18:19

Uşağı 40 saniyədə yatırmağın üsulu

26 İyun 2017 18:16

"Bizi məğlub etmək Portuqaliya üçün asan olmayacaq"

26 İyun 2017 18:12

12 yaşında atdığı bu addım onu MİLYONÇU ETDİ

26 İyun 2017 18:08

Millimizin futbolçusu bir oyunda 24 qol gördü!

26 İyun 2017 18:07

Samir rus klubunda yenə oynadı - bəyəniləcəkmi?

26 İyun 2017 18:07

Bred Pitə görə milyarder ərindən boşandı - FOTO

26 İyun 2017 18:05

Şou ulduzu okean sahilində - FOTO

26 İyun 2017 18:05

Gəncədə minaatan mərmisi aşkarlanıb

26 İyun 2017 18:01

Çingiz Əlioğlu bütün CAVANLIQ SİRLƏRİNİ AÇDI: “Sevilməyimlə bağlı...” - FOTO/VİDEO

26 İyun 2017 17:58

22 ildən sonra "Yuventus"u tərk etdi

26 İyun 2017 17:57

Salvador Dalinin qalıqları eksqumasiya ediləcək

26 İyun 2017 17:54

Baş nazir: "Hindistan tez bir zamanda ABŞ-a bənzər ölkəyə çevriləcək"

26 İyun 2017 17:52

Qızar toydan sonrakı ilk 1 həftə ərzində...

26 İyun 2017 17:49

Hərbi hissələrində “Açıq qapı” günü keçirildi - YENİLƏNDİ

26 İyun 2017 17:48

Ölkə çempionatının ən seksual voleybolçusu seçildi - FOTO

26 İyun 2017 17:47

Paşayevin "Neftçi"yə keçidi niyə yubanır? - SƏBƏB

26 İyun 2017 17:47

"Hər çəkilişdən sonra halım pisləşir"

26 İyun 2017 17:42

Avtomobillərdə ən qeyri-adi təkər diskləri

26 İyun 2017 17:39

Bu maşına 10 nəfər mindi - FOTOLAR

26 İyun 2017 17:38

Millimizin üzvü üçün erməni baş məşqçi

26 İyun 2017 17:37

“İnter”in də oyunu canlı yayımlanacaq

26 İyun 2017 17:37